DE10211280A1 - Motor vehicle X-by-wire system for vehicle braking and control method therefor, whereby a communications controller for an actuator and process computer module also acts as a monitoring unit for the process controller - Google Patents

Motor vehicle X-by-wire system for vehicle braking and control method therefor, whereby a communications controller for an actuator and process computer module also acts as a monitoring unit for the process controller

Info

Publication number
DE10211280A1
DE10211280A1 DE2002111280 DE10211280A DE10211280A1 DE 10211280 A1 DE10211280 A1 DE 10211280A1 DE 2002111280 DE2002111280 DE 2002111280 DE 10211280 A DE10211280 A DE 10211280A DE 10211280 A1 DE10211280 A1 DE 10211280A1
Authority
DE
Germany
Prior art keywords
process computer
communication controller
communication
answer
pro
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
DE2002111280
Other languages
German (de)
Inventor
Thomas Fuehrer
Bernd Mueller
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Robert Bosch GmbH
Original Assignee
Robert Bosch GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Robert Bosch GmbH filed Critical Robert Bosch GmbH
Priority to DE2002111280 priority Critical patent/DE10211280A1/en
Publication of DE10211280A1 publication Critical patent/DE10211280A1/en
Withdrawn legal-status Critical Current

Links

Classifications

    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60TVEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
    • B60T13/00Transmitting braking action from initiating means to ultimate brake actuator with power assistance or drive; Brake systems incorporating such transmitting means, e.g. air-pressure brake systems
    • B60T13/74Transmitting braking action from initiating means to ultimate brake actuator with power assistance or drive; Brake systems incorporating such transmitting means, e.g. air-pressure brake systems with electrical assistance or drive
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60TVEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
    • B60T2270/00Further aspects of brake control systems not otherwise provided for
    • B60T2270/82Brake-by-Wire, EHB

Abstract

Method for control of a component (Akt1) of a distributed safety-related system, whereby the component is controlled by a process computer (Pro1) that is assigned to it. The computer is connected to a communications system (K1) via a communications controller (S1). An independent monitoring unit is provided for monitoring the process computer with the role of the monitoring unit optimally fulfilled by the communications controller (S1). An Independent claim is made for a communications controller for connection of a process computer to a communications system, whereby the controller also serves to check the operation of the process computer by instigation of a question and answer session with it.

Description

Stand der TechnikState of the art

Die vorliegende Erfindung betrifft ein Verfahren zur Ansteuerung einer Komponente eines verteilten sicherheitsrelevanten Systems, insbesondere einer Komponente eines X-by-Wire-Systems in einem Kraftfahrzeug. Die Komponente wird von einem der Komponente zugeordneten Prozessrechner angesteuert, der über einen Kommunikationscontroller an ein Kommunikationssystem angeschlossen ist. Es ist eine von dem Prozessrechner unabhängige Überwachungseinheit vorgesehen, durch die der Prozessrechner überwacht wird. The present invention relates to a method for Control of a component of a distributed security-relevant system, especially one Component of an X-by-wire system in a motor vehicle. The component is assigned by one of the components Process computer controlled by a Communication controller to a communication system connected. It is one of the process computers provided independent monitoring unit through which the Process computer is monitored.

Die Erfindung betrifft außerdem einen Kommunikationscontroller zum Anschluss eines Prozessrechners an ein Kommunikationssystem, wobei der Prozessrechner zur Ansteuerung einer Komponente eines verteilten, sicherheitsrelevanten Systems, insbesondere einer Komponente eines X-by-Wire-Systems in einem Kraftfahrzeug dient, und auf dem Kommunikationscontroller zur Realisierung einer Datenübertragung zwischen dem Prozessrechner und dem Kommunikationssystem ein Kommunikationsprotokoll abläuft. The invention also relates to a Communication controller for connecting a Process computer to a communication system, the Process computer for controlling a component of a distributed, security-relevant system, in particular one component of an X-by-Wire system in one Serves motor vehicle, and on the communication controller to realize a data transfer between the Process computer and the communication system Communication protocol expires.

Ein Verfahren der eingangs genannten Art ist bspw. aus der DE 198 26 131 A1 bekannt. In dieser Druckschrift ist ein verteiltes sicherheitsrelevantes System als ein elektrisches Bremssystem eines Kraftfahrzeugs beschrieben. Komponenten dieses Systems sind als die Bremsen des Kraftfahrzeugs bzw. genauer gesagt als Aktoren zur Ansteuerung der Bremsen ausgebildet. Ein solches System ist in hohem Maße sicherheitsrelevant, da eine fehlerhafte Ansteuerung der Komponenten, insbesondere ein fehlerhaftes Betätigen der Bremsen, zu einem nicht vorhersehbaren Sicherheitsrisiko führen kann. Aus diesem Grund muss eine fehlerhafte Ansteuerung der Komponenten mit Sicherheit ausgeschlossen werden. A method of the type mentioned at the outset is, for example, from DE 198 26 131 A1 known. In this publication there is a distributed security-relevant system as one Electrical braking system of a motor vehicle described. Components of this system are called the brakes of the Motor vehicle or more precisely as actuators for Control of the brakes trained. Such a system is to a high degree security-related, since a faulty one Control of the components, especially a faulty one Apply the brakes to an unpredictable Security risk. For this reason, one incorrect control of the components with certainty be excluded.

Wesentliche Merkmale des bekannten Bremssystems sind ein Pedalmodul zur zentralen Fahrerwunscherfassung, vier Radmodule zur radindividuellen Regelung der Bremsaktuatoren und ein Verarbeitungsmodul zur Berechnung übergeordneter Bremsfunktionen. Die Kommunikation der einzelnen Module untereinander kann durch ein Kommunikationssystem erfolgen. In Fig. 2 der vorliegenden Patentanmeldung ist die interne Struktur eines Radmoduls mit verschiedenen logischen Ebenen beispielhaft dargestellt. Die logische Ebene L1 umfasst dabei mindestens die Berechnung der Steuer- und Regelfunktionen für die Radbremsen, während die logischen Ebenen L2 bis L4 verschiedene Funktionen zur Rechnerüberwachung und Funktionsüberprüfung von L1 beinhalten. Essential features of the known brake system are a pedal module for central driver request recording, four wheel modules for wheel-specific control of the brake actuators and a processing module for calculating higher-level brake functions. The communication between the individual modules can take place through a communication system. In Fig. 2 of the present patent application, the internal structure is a wheel module with different logical levels exemplified. The logical level L1 comprises at least the calculation of the control functions for the wheel brakes, while the logical levels L2 to L4 contain various functions for computer monitoring and functional testing of L1.

Die Ansteuerung der Bremsen, bzw. der Elektromotoren zur Betätigung der Bremsbacken, umfasst für jedes Radmodul gleichermaßen die nachfolgenden Schritte:

  • a) Ermitteln mindestens eines Ansteuersignals (f_1) für die Bremse durch ein erstes Mikrorechnersystem (R_1A) in Abhängigkeit von mindestens einem Eingangssignal (a_R2, a_R3, a_R4; a_V, ref; s_R2, s_R3, s_R4; Δs_V, ref; v_F; n_1; d_1; F_li; a_R1; s_R1). Die Eingangssignale werden dem Mikrorechnersystem (R_1A) über ein Kommunikationssystem (K_1), bspw. ein Bussystem, zur Verfügung gestellt.
  • b) Ermitteln mindestens eines logischen Ansteuersignals (e_1H). Das logische Ansteuersignal (e_1H) wird zumindest teilweise von einer von dem ersten Mikrorechnersystem (R_1A) unabhängigen Überwachungseinheit (R_1B) in Abhängigkeit von dem mindestens einen Eingangssignal ermittelt.
  • c) Vergleichen des mindestens einen Ansteuersignals (f_1) mit dem mindestens einen logischen Ansteuersignal (e_1H) in einer Leistungselektronik (LE_1K).
  • d) Ermitteln mindestens eines Freigabesignals (innerhalb der Leistungselektroniken LE) in Abhängigkeit von dem Ergebnis des Vergleichs des Ansteuersignals (f_1) und des logischen Ansteuersignals (e_1H); und
  • e) Weiterleiten des mindestens einen Ansteuersignals (f_1) oder eines von dem Ansteuersignal (f_1) abhängigen Signals (i_1K) an die Bremse, bzw. an einen Aktuator Akt_1 für die Bremsbacken, falls das mindestens eine Freigabesignal einen vorgebbaren Wert aufweist.
The control of the brakes or the electric motors for actuating the brake shoes includes the following steps for each wheel module:
  • a) determining at least one control signal (f_1) for the brake by a first microcomputer system (R_1A) as a function of at least one input signal (a_R2, a_R3, a_R4; a_V, ref; s_R2, s_R3, s_R4; Δs_V, ref; v_F; n_1; d_1; F_li; a_R1; s_R1). The input signals are made available to the microcomputer system (R_1A) via a communication system (K_1), for example a bus system.
  • b) determining at least one logic control signal (e_1H). The logic control signal (e_1H) is determined at least partially by a monitoring unit (R_1B) which is independent of the first microcomputer system (R_1A) as a function of the at least one input signal.
  • c) comparing the at least one control signal (f_1) with the at least one logic control signal (e_1H) in power electronics (LE_1K).
  • d) determining at least one enable signal (within the power electronics LE) as a function of the result of the comparison of the control signal (f_1) and the logic control signal (e_1H); and
  • e) forwarding the at least one control signal (f_1) or a signal (i_1K) dependent on the control signal (f_1) to the brake, or to an actuator Akt_1 for the brake shoes, if the at least one enable signal has a predeterminable value.

Die Überwachungseinheit (R_1B) dient insbesondere zur Erkennung systematischer (sog. common mode) Fehler. Ein Beispiel für solche Fehler sind Fehler in der Spannungsversorgung. Bei dem bekannten Bremssystem ist die Überwachungseinheit (R_1B) als ein selbständiges Mikrorechnersystem ausgebildet. Alternativ kann die Überwachungseinheit (R_1B) jedoch auch als ein Hardwarebaustein ohne eigenen Prozessor ausgebildet sein, der jedoch konkrete logische Funktionen oder, falls er ein Register aufweist, sogar Schaltfunktionen ausführen kann. Ein Beispiel für einen solchen Hardwarebaustein ist bspw. ein ASIC (Applied Specific Integrated Circuit), ein FPGA (Field-Programmable Gate Array) oder eine Überwachungsschaltung (sog. Watch-Dog). The monitoring unit (R_1B) is used in particular for Detection of systematic (so-called common mode) errors. On Examples of such errors are errors in the Power supply. In the known braking system Monitoring unit (R_1B) as an independent Microcomputer system trained. Alternatively, the Monitoring unit (R_1B), however, also as one Hardware module without its own processor, but the specific logical functions or, if one Has registers, can even perform switching functions. An example of such a hardware module is, for example. an ASIC (Applied Specific Integrated Circuit), an FPGA (Field-Programmable Gate Array) or one Monitoring circuit (so-called watch dog).

Nachteilig beim Stand der Technik ist es, dass die logische Ebene L4 stets in einem gesonderten Bauteil realisiert ist, das - bspw. in Radmodulen eines elektrischen Bremssystems - innerhalb des verteilten sicherheitsrelevanten Systems zudem mehrfach vorgesehen sein muss. A disadvantage of the prior art is that the logical Level L4 is always implemented in a separate component, that - e.g. in wheel modules of an electrical braking system - within the distributed security-relevant system must also be provided several times.

Der vorliegenden Erfindung liegt die Aufgabe zugrunde, den Aufbau eines verteilten sicherheitsrelevanten Systems zu vereinfachen und gleichzeitig die erzielbare Sicherheit bei der Freigabe der Komponenten zumindest beizubehalten. The present invention is based on the object Establishment of a distributed security-relevant system simplify and at the same time the achievable security at least to maintain the release of the components.

Zur Lösung dieser Aufgabe schlägt die Erfindung ausgehend von dem Verfahren der eingangs genannten Art vor, dass die Aufgaben der Überwachungseinheit durch den Kommunikationscontroller erfüllt werden. To achieve this object, the invention is based on of the method of the type mentioned above that the Tasks of the monitoring unit by the Communication controllers are met.

Vorteile der ErfindungAdvantages of the invention

Erfindungsgemäß wird also vorgeschlagen, auf eine gesonderte Überwachungseinheit zu verzichten und die Aufgaben der Überwachungseinheit statt dessen von solchen Einheiten des verteilten sicherheitsrelevanten Systems ausführen zu lassen, die sowieso in dem System vorgesehen sind. Diese Einheiten müssen über eine eigene Intelligenz verfügen, um zumindest in beschränktem Umfang eigene Berechnungen anstellen zu können. Als eine solche System- Einheit, welche erfindungsgemäß die Aufgaben der Überwachungseinheit übernehmen kann, eignet sich insbesondere der Kommunikationscontroller, über welchen der Prozessrechner an das Kommunikationssystem angeschlossen ist. According to the invention, it is therefore proposed to separate monitoring unit and the Tasks of the monitoring unit instead of such Units of the distributed security-relevant system let it run, which is provided in the system anyway are. These units must have their own intelligence have to own at least to a limited extent To be able to make calculations. As such a system Unit, which according to the invention the tasks of Monitoring unit can take over is suitable in particular the communication controller via which the Process computer connected to the communication system is.

Der Einsatz von Kommunikationssystemen in Kraftfahrzeugen ist inzwischen bei nahezu allen Herstellern zum Standard geworden. Über die Kommunikationssysteme können Daten bspw. nach dem CAN (Controller Area Network)-, TTCAN (Time Triggered CAN)-, TTP/C (Time Triggered Protocol for Class C nach SAE)- oder nach dem FlexRay-Protokoll übertragen werden. Die Protokolle verfügen in der Regel über eine sogenannte globale Zeit, die eine systemweit gültige Zeitbasis darstellt. Sie spielt für die Zeitsteuerung in der Kommunikation (z. B. bei zeitgesteuerten Kommunikationsprotokollen) und in der Applikation (z. B. bei zeitgesteuerten Betriebssytemen), aber auch für Diagnosefunktionen und Fehlererkennung bzw. Fehlerbehandlung eine wichtige Rolle. Das bedeutet also, dass jeder Kommunikationscontroller eines solchen Systems eine eigene Uhr (Quarz) besitzt, die über den Mechanismus der globalen Zeit sogar mit allen anderen Uhren in dem System synchronisiert ist. Aufgrund dieser Möglichkeiten, kann der Kommunikationscontroller problemlos für die Überwachung des Mikrorechners eingesetzt werden. The use of communication systems in motor vehicles has become the standard for almost all manufacturers become. For example, data can be after the CAN (Controller Area Network) -, TTCAN (Time Triggered CAN) -, TTP / C (Time Triggered Protocol for Class C according to SAE) - or according to the FlexRay protocol become. The logs usually have one so-called global time, which is a system-wide valid Represents time base. She plays in for timing communication (e.g. with time-controlled Communication protocols) and in the application (e.g. at time-controlled operating systems), but also for Diagnostic functions and error detection or Error handling plays an important role. So that means that every communication controller of such a system has its own watch (quartz), which has a mechanism global time even with all the other clocks in that System is synchronized. Because of these opportunities the communication controller can easily handle the Monitoring of the microcomputer can be used.

Gemäß einer vorteilhaften Weiterbildung der vorliegenden Erfindung wird vorgeschlagen, dass dem Kommunikationscontroller eine Liste mit Fragen zur Verfügung steht, die dem zu überwachenden Prozessrechner zu vorgebbaren Zeitpunkten gestellt werden, wobei der Prozessrechner dem Kommunikationscontroller eine Antwort gibt, die von diesem dann ausgewertet wird. Diese Art der Überwachung eines Prozessrechners wird auch als Frage- Antwort-Kommunikation bezeichnet. Die Liste ist vorzugsweise in einem Speicherelement, insbesondere einem Random-Access-Memory, einem Read-Only-Memory oder einem Flash-Memory, abgespeichert. Die Fragen sind bspw. einfache Werte mit mehreren Bits, die von dem Prozessrechner auf eine vorgebbare Weise bearbeitet werden. Die Bearbeitung kann von einer einfachen Invertierung der Frage bis hin zu einer komplexen Berechnung inklusive Speichertest reichen. Das Ergebnis der Bearbeitung ist die Antwort des Prozessrechners auf die gestellte Frage. According to an advantageous development of the present Invention is proposed that the Communication controller a list of questions about Is available to the process computer to be monitored Predeterminable times are made, the Process computer the communication controller an answer there, which is then evaluated by this. That kind of Monitoring a process computer is also used as a question Answer communication. The list is preferably in a storage element, in particular one Random access memory, a read-only memory or one Flash memory, saved. The questions are simple, for example Values with multiple bits set up by the process computer can be processed in a predefinable manner. The editing can range from a simple inversion of the question to a complex calculation including memory test are sufficient. The result of the editing is the answer of the Process computer to the question asked.

Gemäß einer vorteilhaften Ausführungsform der vorliegenden Erfindung wird vorgeschlagen, dass die Antwort dahingehend überprüft wird, ob sie innerhalb einer vorgebbaren Zeitdauer erfolgte. Sobald dem Prozessrechner eine Frage zur Verfügung gestellt wird, wird ein Zeitzähler gestartet. Erfolgt die Antwort durch den Prozessrechner nicht innerhalb eines durch den Startzeitpunkt und die Zeitdauer definierten Zeitfensters, wird auf einen Fehler des Prozessrechners geschlossen, und es werden geeignete Gegenmaßnahmen zur Vermeidung einer sicherheitsrelevanten Situation eingeleitet. According to an advantageous embodiment of the present Invention proposes that the answer to this it is checked whether they are within a predeterminable Period. Once the process computer has a question is made available, a time counter is started. If the answer is not given by the process computer within one by the start time and the duration defined time window, an error of the Process computer closed, and there will be suitable Countermeasures to avoid safety-related Situation initiated.

Alternativ oder zusätzlich wird vorgeschlagen, dass die Antwort dahingehend überprüft wird, ob sie richtig ist. Zu diesem Zweck wird überprüft, ob die Antwort in einer Liste als richtige Antwort auf die gestellte Frage eingetragen ist. Die richtigen Antworten können zusammen mit den entsprechenden Fragen in einem Speicherelement, insbesondere einem Random-Access-Memory, einem Read-Only- Memory oder einem Flash-Memory, des Kommunikationscontrollers abgespeichert sein. Alternatively or additionally, it is proposed that the Answer is checked to see if it is correct. To For this purpose it is checked whether the answer is in a list entered as the correct answer to the question asked is. The right answers can be found together with the corresponding questions in a storage element, in particular a random access memory, a read-only Memory or a flash memory, the Communication controller be saved.

Gemäß einer vorteilhaften Weiterbildung der vorliegenden Erfindung werden dem Prozessrechner die Fragen von dem Kommunikationscontroller periodisch gestellt. Alternativ können die Fragen auch nach einem bestimmten zeitlichen Muster oder zufällig gestellt werden. According to an advantageous development of the present The process computer questions the questions of the invention Communication controller placed periodically. alternative can also ask questions after a certain time Samples or be put at random.

Als geeignete Gegenmaßnahme bei einer falschen Antwort und/oder einer nicht innerhalb einer vorgebbaren Zeitdauer erfolgten Antwort, kann der Kommunikationscontroller gemäß einer bevorzugten Ausführungsform der Erfindung die Abschaltung des Prozessrechners übernehmen. Alternativ oder zusätzlich kann der Kommunikationscontroller die Abschaltung der anzusteuernden Komponente übernehmen. As a suitable countermeasure for a wrong answer and / or a time that cannot be predefined response, the communication controller can according to a preferred embodiment of the invention Take over the shutdown of the process computer. Alternatively or in addition, the communication controller can Switch off the component to be controlled.

Als eine weitere Lösung der Aufgabe der vorliegenden Erfindung wird ausgehend von dem Kommunikationscontroller der eingangs genannten Art vorgeschlagen, dass das Kommunikationsprotokoll um Mechanismen ergänzt ist, die es dem Kommunikationscontroller ermöglichen, den Prozessrechner zu überwachen. Diese zu ergänzenden Mechanismen betreffen insbesondere das (periodische) Stellen der Fragen, das Setzen eines Zeitzählers für das zu überwachende Zeitfenster, die Überwachung des Zeitfensters und die Überprüfung der Antwort des Prozessrechners. As a further solution to the problem of the present Invention is based on the communication controller of the type mentioned in the introduction that the Communication protocol is supplemented by mechanisms that it enable the communication controller that Monitor process computers. These to be supplemented Mechanisms particularly affect the (periodic) Asking questions, setting a time counter for that too monitoring time window, monitoring the time window and checking the response of the process computer.

Gemäß einer vorteilhaften Weiterbildung der Erfindung wird insbesondere vorgeschlagen, dass das Kommunikationsprotokoll um Mechanismen zur Ausführung des erfindungsgemäßen Verfahrens ergänzt ist. According to an advantageous development of the invention in particular suggested that the Communication protocol for mechanisms for executing the method according to the invention is supplemented.

Schließlich wird vorgeschlagen, dass der Kommunikationscontroller ein Speicherelement, insbesondere ein Random-Access-Memory, ein Read-Only-Memory oder ein Flash-Memory, aufweist, auf dem Fragen für den Prozessrechner und richtige Antworten für eine Frage- Antwort-Kommunikation mit dem Prozessrechner abgespeichert sind. Finally, it is suggested that the Communication controller a memory element, in particular a random access memory, a read-only memory or a Flash memory, on which questions for the Process calculator and correct answers for a question Answer communication with the process computer saved are.

Zeichnungendrawings

Weitere Merkmale, Anwendungsmöglichkeiten und Vorteile der Erfindung ergeben sich aus der nachfolgenden Beschreibung von Ausführungsbeispielen der Erfindung, die in der Zeichnung dargestellt sind. Dabei bilden alle beschriebenen oder dargestellten Merkmale für sich oder in beliebiger Kombination den Gegenstand der Erfindung, unabhängig von ihrer Zusammenfassung in den Patentansprüchen oder deren Rückbeziehung sowie unabhängig von ihrer Formulierung bzw. Darstellung in der Beschreibung bzw. in der Zeichnung. Es zeigen: Other features, applications and advantages of Invention result from the following description of embodiments of the invention, which in the Drawing are shown. Thereby form all described or illustrated features for themselves or in any Combination the subject of the invention, regardless of their summary in the claims or their Relationship and regardless of their wording or Representation in the description or in the drawing. It demonstrate:

Fig. 1 ein verteiltes sicherheitsrelevantes System im Ausschnitt zur Realisierung eines erfindungsgemäßen Verfahrens gemäß einer bevorzugten Ausführungsform; Fig. 1 is a distributed safety-related system in the neck for the realization of a method according to a preferred embodiment;

Fig. 2 ein aus dem Stand der Technik bekanntes Ansteuermodul eines verteilten sicherheitsrelevanten Systems; Fig. 2 is a well-known from the prior art control module of a distributed safety-relevant system;

Fig. 3 ein Ablaufdiagramm eines erfindungsgemäßen Verfahrens gemäß einer bevorzugten Ausführungsform; und Fig. 3 is a flow diagram of a method according to a preferred embodiment; and

Fig. 4 einen Ausschnitt des Ablaufdiagramms aus Fig. 3 betreffend eine Frage-Antwort-Kommunikation zwischen einem Kommunikationscontroller und einem Prozessrechner. FIG. 4 shows a section of the flowchart from FIG. 3 relating to question-answer communication between a communication controller and a process computer.

Beschreibung der AusführungsbeispieleDescription of the embodiments

Das erfindungsgemäße Verfahren wird nachfolgend anhand eines elektrischen Bremssystems näher erläutert. Die vorliegende Erfindung ist aber nicht auf elektrische Bremssysteme beschränkt, sondern vielmehr für beliebige verteilte sicherheitsrelevante Systeme einsetzbar, bei denen Systemkomponenten über Prozessrechner angesteuert werden. Die vorliegende Erfindung erlaubt eine sichere Freigabe der Komponenten ohne den Einsatz zusätzlicher Überwachungseinheiten zur Überwachung der Prozessrechner. Die Aufgaben der Überwachungseinheiten werden vielmehr von Einheiten des sicherheitsrelevanten Systems übernommen, die sowieso in dem System vorhanden sind, insbesondere von Kommunikationscontrollern, über welche die Prozessrechner an ein Kommunikationssystem angeschlossen sind. The method according to the invention is described below of an electrical braking system explained in more detail. The However, the present invention is not based on electrical Braking systems limited, but rather for any Distributed security-relevant systems can be used with which system components are controlled via process computers become. The present invention allows a safe one Release of the components without the use of additional Monitoring units for monitoring the process computers. The tasks of the monitoring units are rather from Units of the safety-related system taken over are present in the system anyway, especially from Communication controllers via which the process computer are connected to a communication system.

Das Bremssystem umfasst für jedes zu bremsende Fahrzeugrad ein Radmodul R_1, R_m. Jedes Radmodul R_1, R_m umfasst ein Mikrorechnersystem P_1, P_m und eine Freigabeschaltung FS_1, FS_m. Die Mikrorechnersysteme P_1, P_m umfassen jeweils einen Prozessrechner Pro_1, Pro_m und einen intelligenten Kommunikationscontroller S_1, S_m. Der Prozessrechner Pro_1, Pro_m und der Kommunikationscontroller S_1, S_m eines Mikrorechnersystems P_1, P_m können auf einem Halbleiterbaustein (sog. Chip) zusammengefasst sein; sie sind jedoch stets als voneinander unabhängige, gesonderte Einheiten ausgebildet. Jedes Radmodul R_1, R_m ist über einen Kommunikationscontroller S_1, S_m an einen physikalischen Datenbus K_1 angeschlossen. Über den Datenbus werden Daten bspw. nach dem TTCAN-, TTP/C- oder FlexRay-Protokoll übertragen. Die Radmodule R_1, R_m steuern jeweils eine Aktorik Akt_1, Akt_m an, die bspw. einen oder mehreren Elektromotoren zur Betätigung oder zum Lösen der Radbremsen umfasst. The braking system includes for each vehicle wheel to be braked a wheel module R_1, R_m. Each wheel module R_1, R_m comprises one Microcomputer system P_1, P_m and an enabling circuit FS_1, FS_m. The microcomputer systems P_1, P_m include one process computer each Pro_1, Pro_m and one intelligent communication controller S_1, S_m. The Process computer Pro_1, Pro_m and the Communication controller S_1, S_m of a microcomputer system P_1, P_m can be on a semiconductor chip be summarized; however, they are always different from each other independent, separate units. each Wheel module R_1, R_m is via a communication controller S_1, S_m to a physical data bus K_1 connected. For example, data is transferred via the data bus the TTCAN, TTP / C or FlexRay protocol. The Wheel modules R_1, R_m each control actuators Akt_1, Akt_m on, for example one or more electric motors for Actuation or for releasing the wheel brakes includes.

Das aus dem Stand der Technik (vgl. Fig. 2) bekannte Überwachungs-Konzept zur Überprüfung des Prozessrechners (Pro_1) durch eine sog. Frage-Antwort-Kommunikation wird durch das in Fig. 1 dargestellte erfindungsgemäße Prozessrechner-Kommunikationscontroller-Konzept ersetzt. Dabei übernimmt der Kommunikationscontroller S-1 die Aufgabe der Überwachungseinheit R_1B aus dem Stand der Technik und stellt periodisch Fragen an den Prozessrechner Pro_1, um innerhalb eines vorgebbaren Zeitfensters die richtige Antwort zu erhalten. Für den Fall, dass das Zeitfenster nicht eingehalten wird oder nicht die richtige Antwort auf die Frage eintrifft, übernimmt der Kommunikationscontroller S_1 die Abschaltung des Prozessrechners Pro_1 (Signal A) und/oder der angeschlossenen Komponente Akt_1 über die Freigabeschaltung FS_1 (Signal B). The monitoring concept known from the prior art (cf. FIG. 2) for checking the process computer (Pro_1) by means of a so-called question-answer communication is replaced by the process computer communication controller concept according to the invention shown in FIG. 1. The communication controller S-1 takes over the task of the monitoring unit R_1B from the prior art and periodically asks questions to the process computer Pro_1 in order to receive the correct answer within a predefinable time window. In the event that the time window is not met or the correct answer to the question does not arrive, the communication controller S_1 switches off the process computer Pro_1 (signal A) and / or the connected component Akt_1 via the release circuit FS_1 (signal B).

Zur Realisierung des erfindungsgemäßen Konzepts muss der Kommunikationscontroller S_1 lediglich um eine Liste der Fragen und Antworten ergänzt werden. Das Kommunikationsprotokoll des Kommunikationscontrollers S_1 wird um Mechanismen ergänzt, die das periodische Abfragen, das Setzen der entsprechenden Timer für das Zeitfenster, die Überwachung dieses Zeitfensters und die Überprüfung der Antwort ermöglichen. Schließlich weist der Kommunikationscontroller S_1 einen Pin (Signalausgang A) zur Freigabe des Prozessrechners Pro_1 und einen Pin (Signalausgang B) zur Freigabe der Freigabeschaltung FS_1. Diese Pins werden von dem Kommunikationscontroller S_1 bedient. To implement the inventive concept, the Communication controller S_1 is only a list of Questions and answers are added. The Communication protocol of the communication controller S_1 is supplemented by mechanisms that periodic polling, setting the appropriate timers for the time window, monitoring this time window and reviewing the Allow answer. Finally, the Communication controller S_1 one pin (signal output A) to release the process computer Pro_1 and a pin (Signal output B) to enable the enable circuit FS_1. These pins are used by the communication controller S_1 served.

Der Kommunikationscontroller S_1 führt eine Frage-Antwort- Kommunikation mit dem Prozessrechner Pro_1 aus, die im normalen Protokollablauf (eigentliches Senden und Empfangen von Nachrichten, Nachrichtenbestätigung, eventuell Membership-Service und globale Zeit) eingebaut ist. Daraus ergibt sich eine geringe Mehrbelastung des Kommunikationscontrollers S_1, aber eine bedeutende Verbesserung bei der Nutzung vorhandener Einheiten innerhalb eines verteilten sicherheitsrelevanten Systems. Des Weiteren stellt der Kommunikationscontroller S_1 Software- und Hardware-Schnittstellen zur Verfügung, um den Anschluss an die Freigabeschaltung FS_1 bzw. an einen geeigneten Pin des Prozessrechners Pro-1 zu ermöglichen. Die Freigabeschaltung FS_1 wird also einerseits von dem Prozessrechner Pro_1 und andererseits von dem Kommunikationscontroller S_ bedient. Außerdem kann auch der Prozessrechner Pro_1 selbst mit dem Kommunikationscontroller S_1 gekoppelt werden, so dass der Prozessrechner Pro_1 selbst abgeschaltet werden kann, z. B. durch Kopplung an eine Reset-Leitung des Prozessrechners Pro_1. The communication controller S_1 carries out a question-answer Communication with the process computer Pro_1 from the normal protocol flow (actual sending and receiving of messages, message confirmation, possibly Membership service and global time) is built in. from that there is a slight additional burden on the Communication controller S_1, but a significant one Improvement in the use of existing units within a distributed security-relevant system. Furthermore, the communication controller S_1 Software and hardware interfaces available to the Connection to the release circuit FS_1 or to one enable suitable pin of the process computer Pro-1. The enabling circuit FS_1 is therefore on the one hand by the Process computer Pro_1 and on the other hand from that Communication controller S_ operated. In addition, the Process computer Pro_1 even with that Communication controller S_1 are coupled so that the Process computer Pro_1 itself can be switched off, e.g. B. by coupling to a reset line of the process computer Pro_1.

Die Realisierung des erfindungsgemäßen Prozessrechner- Kommunikationscontroller-Konzepts zur Durchführung der Frage-Antwort-Kommunikation ist mit jedem Steuergerät möglich, das mit einem Kommunikationscontroller ausgestattet ist, der eine selbständige und unabhängige Uhr aufweist. Im Idealfall ist diese Uhr sogar über einen Uhrensynchronisations-Mechanismus an eine globale Zeit des gesamten verteilten sicherheitsrelevanten Systems synchronisiert. Der Kommunikationscontroller S_1 muss den Mechanismus der Frage-Antwort-Kommunikation umsetzen und die dafür notwendigen Konfigurationsdaten zur Verfügung haben bzw. Schnittstellen an den Prozessrechner Pro_1 und an die Freigabeschaltung FS_1 bereitstellen. The implementation of the process computer according to the invention Communication controller concept for implementing the Question-answer communication is with every control unit possible with a communication controller which is an independent and independent watch having. Ideally, this watch is even over one Clock synchronization mechanism to a global time of day entire distributed security-relevant system synchronized. The communication controller S_1 must Implement the mechanism of question-answer communication and the necessary configuration data is available have or interfaces to the process computer Pro_1 and provide to the release circuit FS_1.

Der Kommunikationscontroller S_1 muss die Liste der Fragen und die Liste der richtigen Antworten in seinem permanenten Speicher programmiert haben. Hierzu eignet sich bspw. ein Flash-EPROM besonders gut, auf dem meistens auch weitere Konfigurationsdaten für die eigentliche Kommunikation gespeichert sind. Auch die Uhr (Timer) zum Aufsetzen der Timeouts für das zu überwachende Zeitfenster muss vorab konfiguriert werden. Bei Verwendung eines Fehlerzählers (Count) muss die obere Schranke (Limit) für diesen ebenfalls definiert werden. The communication controller S_1 needs the list of questions and the list of correct answers in its permanent Have programmed memory. For example, a Flash EPROM particularly good, mostly also on the other Configuration data for the actual communication are saved. Also the clock (timer) for putting on the Timeouts for the time window to be monitored must be made in advance can be configured. When using an error counter (Count) must be the upper bound (limit) for this can also be defined.

Der Kommunikationscontroller S_1 bietet eine Hardware- Schnittstelle an, die eine Verdrahtung der resultierenden Abschaltlogik aus der Frage-Antwort-Kommunikation mit dem Prozessrechner Pro_1 (Signal A) und mit der zusätzlichen Freigabeschaltung FS_1 (Signal B) erlaubt. The communication controller S_1 offers a hardware Interface, which is a wiring of the resulting Switch-off logic from the question-answer communication with the Process computer Pro_1 (signal A) and with the additional Enable circuit FS_1 (signal B) allowed.

Die Fragen und die Antworten werden über einen gemeinsamen Speicherbereich (Dual Port RAM) DPRAM_1 zwischen dem Prozessrechner Pro_1 und dem Kommunikationscontroller S_1 ausgetauscht. Dieser gemeinsame Speicherbereich DPRAM_1 bildet eine Software-Schnittstelle zwischen dem Kommunikationscontroller S_1 und dem Prozessrechner Pro_1. Von dem Kommunikationscontroller S_1 wird bspw. ein 16-bit- Wert in die Software-Schnittstelle eingestellt (Frage) und die Antwort innerhalb des Timeouts von der Software- Schnittstelle ausgelesen. Zusätzlich kann eine weitere Software-Schnittstelle in dem Kommunikationscontroller S_1 zur Verfügung stehen, um den Status der Frage-Antwort- Kommunikation nach außen zur Verfügung zu stellen (z. B. "Timeout überschritten" oder "Antwort in Ordnung"). The questions and the answers are common Memory area (Dual Port RAM) DPRAM_1 between the Process computer Pro_1 and the communication controller S_1 replaced. This common memory area DPRAM_1 forms a software interface between the Communication controller S_1 and the process computer Pro_1. For example, the communication controller S_1 transmits a 16-bit Value set in the software interface (question) and the response within the timeout from the software Interface read out. In addition, another Software interface in the communication controller S_1 are available to view the status of the question-answer To make external communication available (e.g. "Timeout exceeded" or "Answer OK").

Der Kommunikationscontroller S_1 muss die Auswertung der von dem Prozessrechner Pro_1 erhaltenen Antwort und einen Vergleich mit den in der Antwort-Liste gespeicherten Antworten durchführen. Hierzu sind in dem normalen Kommunikationsprotokoll zusätzliche Mechanismen zu berücksichtigen, die eine Adressierung der Tabelle, in der die Antwort-Liste abgelegt ist, und einen simplen Vergleich von zwei Werten ermöglicht. Außerdem können eventuell Fehlerzähler (Count) verwaltet werden. The communication controller S_1 must evaluate the response received from the process computer Pro_1 and one Compare with those saved in the answer list Carry out answers. These are in the normal Communication protocol additional mechanisms too take into account an addressing of the table in which the answer list is filed, and a simple comparison enabled by two values. You may also be able to Error counter (Count) can be managed.

Nachfolgend wird das erfindungsgemäße Verfahren im Detail anhand der Fig. 3 und 4 erläutert. Das Verfahren beginnt in einem Funktionsblock 1. Die Ausgangssituation ist ein aktives verteiltes Netzwerk mit funktionierenden Teilnehmern (Kommunikationscontroller S_1, S_m und deren Prozessrechner Pro_1, Pro_m). Es liegt kein Signal zur Abschaltung des Prozessrechners Pro_1 oder der anzusteuernden Komponente Akt_1 (über die Freigabeschaltung FS_1) vor. The method according to the invention is explained in detail below with reference to FIGS. 3 and 4. The method begins in a function block 1 . The initial situation is an active distributed network with functioning participants (communication controller S_1, S_m and their process computer Pro_1, Pro_m). There is no signal to switch off the process computer Pro_1 or the component Akt_1 to be controlled (via the enable circuit FS_1).

In einem Funktionsblock 2 wird ein Systemstart ausgeführt. Anschließend wird in einem Funktionsblock 3 eine Initialisierung des Kommunikationscontrollers S_1 und des Prozessrechners Pro_1 ausgeführt. Danach beginnt die normale Applikation mit Senden und Empfangen von Nachrichten (Funktionsblock 4). Zusätzlich initiiert der Kommunikationscontroller S_1 aber auch die Frage-Antwort- Kommunikation (Funktionsblock 5). Bei den beiden durch die Funktionsblöcke 4 und 5 nur symbolisch dargestellten Abläufen handelt es sich um Routinen, die nicht nur nacheinander, sondern auch nebeneinander, d. h. gleichzeitig oder quasi parallel, ausgeführt werden können. Die Frage-Antwort-Routine 5 ist in Fig. 4 im Detail dargestellt und wird unten näher beschrieben. A system start is carried out in a function block 2 . An initialisation of the communication controller S_1 and the process computer is then performed Pro_1 in a functional block. 3 The normal application then starts sending and receiving messages (function block 4 ). In addition, the communication controller S_1 also initiates the question-answer communication (function block 5 ). The two sequences, which are only symbolically represented by the function blocks 4 and 5 , are routines which can be executed not only one after the other, but also next to one another, ie simultaneously or quasi in parallel. The question-answer routine 5 is shown in detail in FIG. 4 and is described in more detail below.

In einem Abfrageblock 6 wird dann überprüft, ob das Verfahren beendet werden soll oder nicht. Das Verfahren wird bspw. dann beendet, wenn der entsprechende Teilnehmer oder das gesamte verteilte System heruntergefahren werden. Falls das Verfahren nicht beendet werden soll, wird wieder zu dem Funktionsblock 4 verzweigt. Anderenfalls wird das erfindungsgemäße Verfahren in einem Funktionsblock 7 beendet. A query block 6 then checks whether the method is to be ended or not. The method is ended, for example, when the corresponding subscriber or the entire distributed system is shut down. If the method is not to be ended, the process branches back to function block 4 . Otherwise, the method according to the invention is ended in a function block 7 .

In Fig. 4 ist die Frage-Antwort-Routine aus dem Funktionsblick 5 näher beschrieben. In einem Funktionsblock 51 wird eine bestimmte Frage aus dem in dem Speicherelement EPROM der Kommunikationsschnittstelle S_1 abgelegten Fragenkatalogs ausgewählt. Die Auswahl einer Frage kann eine zyklische Abarbeitung des Fragenkatalogs oder aber eine Abarbeitung nach einem vorgebbaren Muster oder nach einem Zufallsverfahren (z. B. gekoppelt an die aktuelle Systemzeit des Kommunikationscontrollers S_1) sein. Danach wird dem Prozessrechner Pro_1 in einem Funktionsblock 52 die ausgewählte Frage über die Software-Schnittstelle DPRAM_1 bereitgestellt und in einem Funktionsblock 53 der Zeitzähler (Timer) gestartet. Die Überwachung des Zeitfensters ist Teil des weiteren Protokollablaufs in dem Kommunikationscontroller S_1 und kann ebenfalls unterschiedlich gelöst sein, z. B. durch sog. Polling oder durch eine sog. Capture-and-Compare-Logik in dem Kommunikationscontroller S_1. The question-answer routine from the functional view 5 is described in more detail in FIG. 4. In a function block 51 , a specific question is selected from the question catalog stored in the memory element EPROM of the communication interface S_1. The selection of a question can be a cyclical processing of the questionnaire or processing according to a predefinable pattern or according to a random process (e.g. coupled to the current system time of the communication controller S_1). The process computer Pro_1 is then provided with the selected question in a function block 52 via the software interface DPRAM_1 and the time counter (timer) is started in a function block 53 . The monitoring of the time window is part of the further protocol sequence in the communication controller S_1 and can also be solved in different ways, e.g. B. by so-called polling or by a so-called capture-and-compare logic in the communication controller S_1.

In dem Prozessrechner Pro_1 ist eine geeignete Software vorhanden, welche die Frage des Kommunikationscontrollers S_1 bearbeitet (Funktionsblock 54) und eine entsprechende Antwort auf die Frage ermittelt (Funktionsblock 55). Die hierzu eingesetzten Algorithmen bzw. Verfahren sind nicht Gegenstand dieser Erfindung und können von einer simplen Invertierung der Frage bis hin zu einer komplexen Berechnung inklusive eines Speichertests reichen. Die Software in dem Prozessrechner Pro_1 übergibt die Antwort dann in einem Funktionsblock 56 über die Software- Schnittstelle DPRAM_1 an den Kommunikationscontroller S_1. Suitable software is available in the process computer Pro_1, which processes the question of the communication controller S_1 (function block 54 ) and determines a corresponding answer to the question (function block 55 ). The algorithms and methods used for this are not the subject of this invention and can range from a simple inversion of the question to a complex calculation including a memory test. The software in the process computer Pro_1 then transfers the answer in a function block 56 via the software interface DPRAM_1 to the communication controller S_1.

In einem Funktionsblock 57 wird die Antwort dann aus der Software-Schnittstelle DPRAM_1 in den Kommunikationscontroller S_1 eingelesen. In einem Funktionsblock 58 wird ein Vergleich der Antwort des Prozessrechners Pro_1 mit der in der Antwort-Liste eingetragenen richtigen Antwort über eine Auswertelogik des Kommunikationscontrollers S_1 ausgeführt. Im Normalfall erhält der Kommunikationscontroller S_1 die richtige Antwort (Ausgang "nein"). Das Ergebnis der Frage-Antwort- Kommunikation wird zusätzlich in einem Statusregister eingestellt (Funktionsblock 59); in diesem Fall also ein positiver Status. Von hier aus verzweigt die Frage-Antwort- Routine 5 wieder zu dem Funktionsblock 6 in Fig. 3. Die nächste Frage kann dann an den Prozessrechner Pro_1, z. B. nach Ablauf des Timeouts, gestellt werden und die Frage- Antwort-Routine 5 wird erneut durchlaufen. Dadurch ergibt sich ein zyklisches Frage-Antwort-Protokoll. Die Initiierung der nächsten Frage kann aber auch zu vorab festgelegten Zeitpunkten erfolgen (vgl. hierzu auch zeitgesteuerte Kommunikationsprotokolle, die jeden Protokollschritt vom Erreichen eines bestimmten Zeitpunktes abhängig machen). In a function block 57 , the response is then read from the software interface DPRAM_1 into the communication controller S_1. In a function block 58 , a comparison of the answer of the process computer Pro_1 with the correct answer entered in the answer list is carried out via an evaluation logic of the communication controller S_1. The communication controller S_1 normally receives the correct answer (output "no"). The result of the question-answer communication is additionally set in a status register (function block 59 ); in this case a positive status. From here, the question-answer routine 5 branches back to the function block 6 in FIG. 3. The next question can then be sent to the process computer Pro_1, e.g. B. after the timeout, and the question-answer routine 5 is run again. This results in a cyclical question-answer protocol. However, the next question can also be initiated at predetermined times (cf. also time-controlled communication protocols, which make each protocol step dependent on reaching a certain time).

Im Falle eines Fehlers (Ausgang "ja" aus Abfrageblock 58) stimmt die Antwort des Prozessrechners Pro_1 nicht mit der entsprechenden richtigen Antwort auf die Frage in der konfigurierten Liste des Kommunikationscontrollers S_1 überein oder wurde das definierte Zeitfenster nicht eingehalten. In the event of an error (output "yes" from query block 58 ), the answer of the process computer Pro_1 does not match the corresponding correct answer to the question in the configured list of the communication controller S_1 or the defined time window was not adhered to.

Im Rahmen der Fehlerbehandlung wird zunächst ein Fehlerzähler erhöht (Funktionsblock 60). Anschließend wird in einem Funktionsblock 61 das Signal A zum Abschalten des Prozessors Pro_1 ausgelöst. Ebenso kann in einem Funktionsblock 62 das Signal B zum Abschalten der Aktorik Akt_1 über die Freigabeschaltung FS_1 ausgesandt werden. Die Schritte 61 und 62 können bei jeder Fehlerbehandlung abgearbeitet werden. Alternativ können sie jedoch auch erst abgearbeitet werden, wenn der Fehlerzähler, der in dem Funktionsblock 60 erhöht wurde, einen vorgebbaren Grenzwert überschritten hat. Durch die Schritte 61 und 62 wird die Teilnahme der abgeschalteten Einheiten Pro_1, Akt_1 an der Kommunikation eingestellt, bis ein geordneter System- Neustart erfolgt. In einem Funktionsblock 63 wird das Ende des erfindungsgemäßen Verfahrens vorgegeben, so dass das Verfahren beim nächsten Durchlauf des Abfrageblocks 6 in dem Funktionsblock 7 beendet wird. As part of error handling, an error counter is first increased (function block 60 ). A signal for switching off the processor is then initiated in a function block Pro_1 61st Likewise, in a function block 62, the signal B for switching off the actuators Akt_1 can be sent out via the enable circuit FS_1. Steps 61 and 62 can be processed for every error handling. Alternatively, however, they can only be processed when the error counter, which was increased in function block 60 , has exceeded a predefinable limit value. Steps 61 and 62 stop the participation of the switched-off units Pro_1, Akt_1 in the communication until an orderly system restart takes place. The end of the method according to the invention is specified in a function block 63 , so that the method is ended the next time the query block 6 is run in the function block 7 .

Claims (11)

1. Verfahren zur Ansteuerung einer Komponente (Akt_1) eines verteilten sicherheitsrelevanten Systems, insbesondere einer Komponente (Akt_1) eines X-by-Wire- Systems in einem Kraftfahrzeug, wobei die Komponente (Akt_1) von einem der Komponente (Akt_1) zugeordneten Prozessrechner (Pro_1) angesteuert wird, der über einen Kommunikationscontroller (S_1) an ein Kommunikationssystem (K_1) angeschlossen ist, und eine von dem Prozessrechner (Pro_1) unabhängige Überwachungseinheit vorgesehen ist, durch die der Prozessrechner (Pro_1) überwacht wird, dadurch gekennzeichnet, dass die Aufgaben der Überwachungseinheit durch den Kommunikationscontroller (S_1) erfüllt werden. 1. Method for controlling a component (Akt_1) of a distributed security-relevant system, in particular a component (Akt_1) of an X-by-wire system in a motor vehicle, the component (Akt_1) being assigned to a process computer (Pro_1) assigned to the component (Akt_1) ) is controlled, which is connected via a communication controller (S_1) to a communication system (K_1), and a monitoring unit is provided which is independent of the process computer (Pro_1) and through which the process computer (Pro_1) is monitored, characterized in that the tasks of Monitoring unit can be fulfilled by the communication controller (S_1). 2. Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass dem Kommunikationscontroller (S_1) eine Liste mit Fragen zur Verfügung steht, die dem zu überwachenden Prozessrechner (Pro_1) zu vorgebbaren Zeitpunkten gestellt werden, wobei der Prozessrechner (Pro_1) dem Kommunikationscontroller (S_1) eine Antwort gibt, die von diesem dann ausgewertet wird. 2. The method according to claim 1, characterized in that that the communication controller (S_1) has a list with Questions are available that are to be monitored Process computer (Pro_1) provided at predefinable times be, whereby the process computer (Pro_1) the Communication controller (S_1) gives an answer by this is then evaluated. 3. Verfahren nach Anspruch 2, dadurch gekennzeichnet, dass die Antwort dahingehend überprüft wird, ob sie innerhalb einer vorgebbaren Zeitdauer erfolgte. 3. The method according to claim 2, characterized in that the answer is checked to see if it took place within a predeterminable period of time. 4. Verfahren nach Anspruch 2, dadurch gekennzeichnet, dass die Antwort dahingehend überprüft wird, ob sie richtig ist. 4. The method according to claim 2, characterized in that the answer is checked to see if it is correct is. 5. Verfahren nach Anspruch 4, dadurch gekennzeichnet, dass die Antwort dahingehend überprüft wird, ob sie in einer Liste als richtige Antwort auf die gestellte Frage eingetragen ist. 5. The method according to claim 4, characterized in that the answer is checked to see if it is in a list as the correct answer to the question asked is entered. 6. Verfahren nach einem der Ansprüche 2 bis 5, dadurch gekennzeichnet, dass dem Prozessrechner die Fragen periodisch von dem Kommunikationscontroller gestellt werden. 6. The method according to any one of claims 2 to 5, characterized characterized that the process computer the questions periodically provided by the communication controller become. 7. Verfahren nach einem der Ansprüche 1 bis 6, dadurch gekennzeichnet, dass der Kommunikationscontroller die Abschaltung des Prozessrechners übernimmt, falls die Antwort falsch ist und/oder nicht innerhalb einer vorgebbaren Zeitdauer erfolgte. 7. The method according to any one of claims 1 to 6, characterized characterized that the communication controller the The process computer is switched off if the Answer is wrong and / or not within one predefinable period of time. 8. Verfahren nach einem der Ansprüche 1 bis 6, dadurch gekennzeichnet, dass der Kommunikationscontroller die Abschaltung der anzusteuernden Komponente übernimmt, falls die Antwort falsch ist und/oder nicht innerhalb einer vorgebbaren Zeitdauer erfolgte. 8. The method according to any one of claims 1 to 6, characterized characterized that the communication controller the The component to be controlled is switched off if the answer is wrong and / or not within one predefinable period of time. 9. Kommunikationscontroller zum Anschluss eines Prozessrechners (Pro_1) an ein Kommunikationssystem (K_1), wobei der Prozessrechner zur Ansteuerung einer Komponente eines verteilten, sicherheitsrelevanten Systems, insbesondere einer Komponente eines X-by-Wire-Systems in einem Kraftfahrzeug dient, und auf dem Kommunikationscontroller (S_1) zur Realisierung einer Datenübertragung zwischen dem Prozessrechner (Pro_1) und dem Kommunikationssystem (K_1) ein Kommunikationsprotokoll abläuft, dadurch gekennzeichnet, dass das Kommunikationsprotokoll um Mechanismen ergänzt ist, die es dem Kommunikationscontroller (S_1) ermöglichen, den Prozessrechner (Pro_1) zu überwachen. 9. Communication controller for connecting a Process computer (Pro_1) to a communication system (K_1), the process computer for controlling a component a distributed, security-relevant system, in particular a component of an X-by-wire system in serves a motor vehicle, and on the Communication controller (S_1) to implement a Data transfer between the process computer (Pro_1) and the communication system (K_1) a communication protocol expires, characterized in that the Communication protocol is supplemented by mechanisms that it enable the communication controller (S_1) to Process computer (Pro_1) to monitor. 10. Kommunikationscontroller (S_1) nach Anspruch 9, dadurch gekennzeichnet, dass das Kommunikationsprotokoll um Mechanismen zur Ausführung eines Verfahrens nach einem der Ansprüche 2 bis 8 ergänzt ist. 10. Communication controller (S_1) according to claim 9, characterized in that the communication protocol around Mechanisms for performing a method according to one of the Claims 2 to 8 is supplemented. 11. Kommunikationscontroller (S_1) nach Anspruch 8 oder 9, dadurch gekennzeichnet, dass der Kommunikationscontroller ein Speicherelement, insbesondere ein Random-Access-Memory, ein Read-Only-Memory oder ein Flash-Memory, aufweist, auf dem Fragen für den Prozessrechner und richtige Antworten für eine Frage-Antwort-Kommunikation mit dem Prozessrechner abgespeichert sind. 11. Communication controller (S_1) according to claim 8 or 9, characterized in that the communication controller a memory element, in particular a random access memory, has a read-only memory or a flash memory the questions for the process computer and correct answers for a question-answer communication with the process computer are saved.
DE2002111280 2002-03-14 2002-03-14 Motor vehicle X-by-wire system for vehicle braking and control method therefor, whereby a communications controller for an actuator and process computer module also acts as a monitoring unit for the process controller Withdrawn DE10211280A1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
DE2002111280 DE10211280A1 (en) 2002-03-14 2002-03-14 Motor vehicle X-by-wire system for vehicle braking and control method therefor, whereby a communications controller for an actuator and process computer module also acts as a monitoring unit for the process controller

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE2002111280 DE10211280A1 (en) 2002-03-14 2002-03-14 Motor vehicle X-by-wire system for vehicle braking and control method therefor, whereby a communications controller for an actuator and process computer module also acts as a monitoring unit for the process controller

Publications (1)

Publication Number Publication Date
DE10211280A1 true DE10211280A1 (en) 2003-09-25

Family

ID=27771299

Family Applications (1)

Application Number Title Priority Date Filing Date
DE2002111280 Withdrawn DE10211280A1 (en) 2002-03-14 2002-03-14 Motor vehicle X-by-wire system for vehicle braking and control method therefor, whereby a communications controller for an actuator and process computer module also acts as a monitoring unit for the process controller

Country Status (1)

Country Link
DE (1) DE10211280A1 (en)

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1972513A1 (en) * 2007-03-21 2008-09-24 Delphi Technologies, Inc. Electromechanical braking system of a vehicle
WO2008138469A1 (en) * 2007-05-09 2008-11-20 Wabco Gmbh Modulator
DE102009005266A1 (en) 2009-01-20 2010-07-22 Continental Teves Ag & Co. Ohg Method for operating communication node of flex ray communication system of e.g. car, involves determining whether reestablishment of communication between controller and process computer is allowed when error occurs in computer
WO2012038260A1 (en) * 2010-09-20 2012-03-29 Sb Limotive Company Ltd. Method for monitoring at least two microcontrollers
DE102016218229A1 (en) 2016-09-22 2018-03-22 Robert Bosch Gmbh Brake system control unit for a vehicle
DE102016218214A1 (en) 2016-09-22 2018-03-22 Robert Bosch Gmbh Brake system control unit for a vehicle

Cited By (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1972513A1 (en) * 2007-03-21 2008-09-24 Delphi Technologies, Inc. Electromechanical braking system of a vehicle
US8770674B2 (en) 2007-05-09 2014-07-08 Wabco Gmbh Modulator
WO2008138469A1 (en) * 2007-05-09 2008-11-20 Wabco Gmbh Modulator
CN101626926B (en) * 2007-05-09 2014-03-19 威伯科有限公司 Modulator
DE102009005266A1 (en) 2009-01-20 2010-07-22 Continental Teves Ag & Co. Ohg Method for operating communication node of flex ray communication system of e.g. car, involves determining whether reestablishment of communication between controller and process computer is allowed when error occurs in computer
US9104570B2 (en) 2010-09-20 2015-08-11 Robert Bosch Gmbh Method for monitoring at least two microcontrollers
WO2012038260A1 (en) * 2010-09-20 2012-03-29 Sb Limotive Company Ltd. Method for monitoring at least two microcontrollers
DE102016218229A1 (en) 2016-09-22 2018-03-22 Robert Bosch Gmbh Brake system control unit for a vehicle
DE102016218214A1 (en) 2016-09-22 2018-03-22 Robert Bosch Gmbh Brake system control unit for a vehicle
CN107867279A (en) * 2016-09-22 2018-04-03 罗伯特·博世有限公司 Brakes controller unit for vehicle
US10246070B2 (en) 2016-09-22 2019-04-02 Robert Bosch Gmbh Brake system control unit for a vehicle
CN107867279B (en) * 2016-09-22 2021-07-02 罗伯特·博世有限公司 Brake system control device for a vehicle
US11325574B2 (en) 2016-09-22 2022-05-10 Robert Bosch Gmbh Brake system control device for a vehicle
DE102016218214B4 (en) 2016-09-22 2023-10-12 Robert Bosch Gmbh Brake system control unit for a vehicle

Similar Documents

Publication Publication Date Title
EP2550599B1 (en) Control computer system, method for controlling a control computer system, and use of a control computer system
DE102014102582A1 (en) Fault-tolerant control system
DE102005061392A1 (en) Bus guardian for monitoring and controlling access to data bus, has serial peripheral interface approving access of controller to data bus only when communication offers normal functioning of controller
AT515454A2 (en) Method for handling errors in a central control unit and control unit
DE19754640A1 (en) Procedure for coordinating network components
DE102014000248B3 (en) Bus microcontroller and bus node circuit, as well as electronic control unit for a vehicle
DE10223880A1 (en) Procedure for the mutual monitoring of components of a decentrally distributed computer system
EP1401690A1 (en) Method for actuating a component of a distributed security system
EP1053153B1 (en) Method for handling errors in an electronic brake system and corresponding device
EP3298730B1 (en) Bus system and method for assigning addresses of bus components of a bus system
EP1384122B1 (en) Method for controlling a component of a distributed safety-relevant system
DE10152508B4 (en) A method of activating a system for controlling and / or regulating operations in a motor vehicle having a plurality of equal control devices
WO2005055056A1 (en) Method for loading software modules
DE102012017386B4 (en) Method of monitoring a device connected to a communication channel
DE102015202326A1 (en) Method for operating a data processing unit of a driver assistance system and data processing unit
DE10211280A1 (en) Motor vehicle X-by-wire system for vehicle braking and control method therefor, whereby a communications controller for an actuator and process computer module also acts as a monitoring unit for the process controller
DE10211279A1 (en) Operating distributed safety-relevant system involves sending control message via communications system to control defective processor or associated component
DE10206657A1 (en) Actuator-sensor interface with extended operation capabilities has an idle state and a special function state into which it can be switched in an event dependent manner
DE3928537A1 (en) Fault detection and location in data networks - using software based system to examine response signals within predetermined time
DE102008048877B4 (en) Method for loading a program module into a network device
DE19842593A1 (en) Method for running bus master on field bus using master-slave principle during interference connects slaves to field bus by reinitializing bus master and reconnecting it with slaves without resetting their initialized output
DE112016006679B4 (en) Control device and recovery processing method for control device
DE102005033874A1 (en) Sleeping mode monitoring system for motor vehicle bus system, involves monitoring whether control device sends/request data via bus, by wake-up guardian, and finding device when neutral signal is send/request, and storing activity in memory
DE102004060007B4 (en) Data bus system for motor vehicles and diagnostic methods
EP3573290B1 (en) Method for operating a sensor arrangement in a motor vehicle on the basis of a dsi protocol

Legal Events

Date Code Title Description
8110 Request for examination paragraph 44
8125 Change of the main classification

Ipc: G05B 23/02 AFI20051017BHDE

R119 Application deemed withdrawn, or ip right lapsed, due to non-payment of renewal fee
R119 Application deemed withdrawn, or ip right lapsed, due to non-payment of renewal fee

Effective date: 20141001